IOC Radar

Indicators are what attackers leave behind. Stolen credentials are what they arrive with.

Check Your Exposure
TLP:WHITE56 IOCs

From a Single Click: How Lunar Spider Enabled a Near Two-Month Intrusion

TD
The DFIR Report
Published September 29, 2025Original Report

Threat Actors

Malware Families

Diamond Model

SOCIAL AXISTECHNOLOGY AXISADVERSARYAkiraBlackCatINFRASTRUCTUREkasymdev.comaltynbe.comhttp://45.129.199.214…CAPABILITYADFindAkiraBrute RatelVICTIMunknown
Adversary(2)
Infrastructure(6)
Capability(11)
Victim

Indicators of Compromise

Indicators of Compromise56

TypeIndicatorConfidenceScoreFirst Seen
SHA133a6b39fbe8ec45afab14af88fd6fa8e96885bf1
file-hashintel-blogmalware
Medium
53
Oct 9, 26
Domainkasymdev.com
acceptactive scanactive scanning
Medium
67
Oct 18, 25
Domainaltynbe.com
acceptactive scanactive scanning
High
78
May 21, 24
URLhttp://45.129.199.214/vodeo/wg01ck01
c2intel-blogmalware
High
58
Oct 9, 26
URLhttps://illoskanawer.com/live/
intel-blogmalwarenetwork
High
58
Oct 9, 26
SHA25637471af00673af4080ee21bd248536147e450d2eff45e8701a95d1163a9d62fe
file-hashintel-blogmalware
Medium
53
Oct 9, 26
Domaindauled.com
acceptactive scanactive scanning
Medium
67
Oct 18, 25
SHA1ba99cd73b74c64d6b1257b7db99814d1dc7d76b1
file-hashintel-blogmalware
Medium
53
Oct 9, 26
IP217.196.98.61
acceptactive scanactive scanning
High
76
Oct 18, 25
CVECVE-2020-1472
c2exploitintel-blog
Medium
50
Jun 19, 26
IP193.168.143.196
acceptactive scanactive scanning
Medium
62
May 11, 24
SHA14a013f752c2bf84ca37e418175e0d9b6f61f636d
file-hashintel-blogmalware
Medium
53
Oct 9, 26
MD5c8ea31665553cbca19b22863eea6ca2c
file-hashintel-blogmalware
Medium
53
Oct 9, 26
SHA18dfa63c0bb611e18c8331ed5b89decf433ac394a
c2file-hashintel-blog
Medium
53
Oct 9, 26
SHA256411dfb067a984a244ff0c41887d4a09fbbcd8d562550f5d32d58a6a6256bd7b2
file-hashintel-blogmalware
Medium
53
Oct 9, 26
SHA15348970723b378c7cae35bb03d8736f8e5a9f0ac
file-hashintel-blogmalware
Medium
53
Oct 9, 26
SHA1333e1c5967a9a6c881c9573a3222bed6ada911c6
file-hashintel-blogmalware
Medium
53
Oct 9, 26
MD5d7bd590b6c660716277383aa23cb0aa9
file-hashintel-blogmalware
Medium
53
Oct 9, 26
Domainerbolsan.com
acceptactive scanactive scanning
Medium
67
Oct 18, 25
Domaingrasmetral.com
acceptactive scanactive scanning
Medium
67
Oct 18, 25
Domainjarkaairbo.com
acceptactive scanactive scanning
Medium
67
Oct 18, 25
SHA2568fb5034aedf41f8c8c4c4022fdde7db3c70a5a7c7b5b4dec7f6a57715c18a5bf
file-hashintel-blogmalware
Medium
53
Oct 9, 26
Domainkasym500.com
acceptactive scanactive scanning
Medium
68
Oct 18, 25
MD550abc42faa70062e20cd5e2a2e2b6633
file-hashintel-blogmalware
Medium
53
Oct 9, 26
MD5ad3c52316e0059c66bc1dd680cf9edad
c2file-hashintel-blog
Medium
53
Oct 9, 26
SHA25636bc32becf287402bf0e9c918de22d886a74c501a33aa08dcb9be2f222fa6e24
file-hashintel-blogmalware
Medium
53
Oct 9, 26
SHA256203eda879dbdb128259cd658b22c9c21c66cbcfa1e2f39879c73b4dafb84c592
file-hashintel-blogmalware
Medium
53
Oct 9, 26
SHA2561a8ebf914ebea34402eecbf0985f05ae413663708d2fcc842fc27057ac5ec4ed
c2file-hashintel-blog
Medium
53
Oct 9, 26
URLhttps://workspacin.cloud/live/
c2intel-blogmalware
High
58
Oct 9, 26
SHA256f4cb6b684ea097f867d406a978b3422bbf2ecfea39236bf3ab99340996b825de
file-hashintel-blogmalware
Medium
53
Oct 9, 26
Domainavtechupdate.com
acceptactive scanactive scanning
Medium
58
Oct 18, 25
URLhttps://cloudmeri.com/comm.php
exploitintel-blogmalware
High
58
Oct 9, 26
MD591889658f1c8e1462f06f019b842f109
file-hashintel-blogmalware
Medium
53
Oct 9, 26
SHA123fff588e3e5cc6678e1f77fab9318d60f3ac55f
file-hashintel-blogmalware
Medium
53
Oct 9, 26
SHA256100e03eb4e9dcdab6e06b2b26f800d47a21d338885f5dc1b42c56a32429c9168
c2file-hashintel-blog
Medium
53
Oct 9, 26
URLhttp://91.194.11.64/MSI.msi
intel-blogmalwarenetwork
High
58
Oct 9, 26
SHA25677eede38abdc740f000596e374b6842902653aeafb6c63011388ebb22ec13e28
c2file-hashintel-blog
Medium
53
Oct 9, 26
URLhttp://127.0.0.1:11664/
intel-blogmalwarenetwork
High
58
Oct 9, 26
SHA197d72c8bbcf367be6bd5e80021e3bd3232ac309a
file-hashintel-blogmalware
Medium
53
Oct 9, 26
Domainridiculous-breakpoint-gw.aws-use1.cloud-ara.tyk.io
indicatorintel-blogmalware
Low
30
Oct 2, 25
MD5a2b6479a69b51ae555f695b243e4fda1
file-hashintel-blogmalware
Medium
53
Oct 9, 26
Domainsamderat200.com
acceptactive scanactive scanning
Medium
67
Oct 18, 25
Domainscupolasta.store
acceptactive scanactive scanning
Medium
67
Oct 18, 25
URLhttp://127.0.0.1:24003/
intel-blogmalwarenetwork
High
58
Oct 9, 26
Domainuncertain-kitten-gw.aws-euc1.cloud-ara.tyk.io
c2indicatorintel-blog
Low
32
Oct 2, 25
MD5495363b0262b62dfc38d7bfb7b5541aa
c2file-hashintel-blog
Medium
53
Oct 9, 26
MD54b3e9c9e018659d1cf04daf82abe3b64
file-hashintel-blogmalware
Medium
53
Oct 9, 26
Domainboriz400.com
intel-blogmalwarenetwork
High
58
Oct 9, 26
MD5ccb6d3cb020f56758622911ddd2f1fcb
file-hashintel-blogmalware
Medium
53
Oct 9, 26
SHA2566c3b2490e99cd8397fb79d84a5638c1a0c4edb516a4b0047aa70b5811483db8f
file-hashintel-blogmalware
Medium
53
Oct 9, 26
Domainanikvan.com
acceptactive scanactive scanning
Medium
72
May 11, 24
SHA12d92890374904b49d3c54314d02b952e1a714e99
c2file-hashintel-blog
Medium
53
Oct 9, 26
IP206.206.123.209
acceptactive scanactive scanning
Medium
40
Oct 17, 25
URLhttp://127.0.0.1:49157/
c2intel-blogmalware
High
58
Oct 9, 26
SHA138999890b3a2c743e0abea1122649082a5fa1281
file-hashintel-blogmalware
Medium
53
Oct 9, 26
MD59eaa8464110883a15115b68ffa1ecf7d
file-hashintel-blogmalware
Medium
53
Oct 9, 26

IOC Relationship Graph

IOC Relationship Graph56 total IOCs
SHA1DomainURLSHA256IPCVEMD5
Domain14SHA110SHA25610MD510URL8IP3CVE1Actors2Malware5REPORTFrom a Single Click: How LAkiraBlackCatADFindAkiraBrute RatelBumblebeeCobalt Strike
scroll to zoom · drag to pan · click IOC to open